Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce173970
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o próximo item, relativo a OWASP Top 10.Quando explorado, o Broken Access Control permite a violação do princípio de menor privilégio, situação em que o acesso que deveria ser concedido para usuários específicos fica disponível para qualquer pessoa.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Broken Access Control e o Princípio do Menor Privilégio

CERTO. A afirmativa está correta. O Broken Access Control, categoria principal do OWASP Top 10, ocorre quando um atacante consegue contornar as restrições de acesso e executar ações que deveriam ser permitidas apenas a usuários privilegiados. Isso viola diretamente o princípio do menor privilégio, que determina que cada usuário deve ter apenas os acessos estritamente necessários para suas funções. Quando a falha é explorada, o acesso que deveria ser restrito a usuários específicos acaba disponível para qualquer pessoa, como descreve o enunciado.

PEGA ESSA DICA!

O Broken Access Control é o item número 1 do OWASP Top 10 2021 – ele abrange escalonamento vertical (usuário comum vira admin) e horizontal (usuário acessa dados de outro). A banca cobra exatamente essa ideia: quebra do menor privilégio.

Gabarito: ✅ CERTO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce173970